Schwachstellen-Scan, sortiert nach realer Ausnutzung.

Nuclei-Templates aus mehreren MIT-Quellen aggregiert, dedupliziert, auf der echten Engine getestet – dann durch die Verknüpfung mit CISA KEV und EPSS angereichert. Sie scannen nicht 86.000 Dinge wahllos: Sie scannen zuerst, was gerade ausgenutzt wird.

86 000+
kuratierte Templates
Multi-source
MIT, dedupliziert
KEV + EPSS
täglich angereichert
Ed25519
signiert, engine-getestet

What we added recently

A living feed: here is the coverage added to it, dated.

  • +86 373 templates
  • +332 templates

Sechs Bundles, eine klare Priorität.

KEV Rapid-Response

Nur Templates, deren CVE im CISA-KEV-Katalog steht (aktiv ausgenutzt), nach EPSS sortiert. Zuerst scannen.

External Attack Surface

Nicht authentifizierte Expositionen, Fehlkonfigurationen, Subdomain-Takeovers, Standard-Logins. Was ein Angreifer von außen sieht.

Edge & Appliance

VPNs, Firewalls, Gateways: Fortinet, Citrix, Pulse, F5, Exchange… Das Einfallstor Nr. 1 für Ransomware.

Cloud & API

Cloud- und API-Fehlkonfigurationen (REST, GraphQL, Swagger), die auch ohne veröffentlichte CVE Daten preisgeben.

WordPress Security

Umfassende Abdeckung von WordPress-Core, Plugins und Themes – die breiteste im Katalog.

Atlassian Security

Templates für Jira, Confluence und Bitbucket – der am stärksten exponierte Collaboration-Stack.

Templates aus mehreren permissiv lizenzierten Open-Source-Repos aggregiert (MIT), dedupliziert nach ID und Inhalt, safety-gefiltert (code/headless/dast und fuzzing/brute-force entfernt), dann auf der echten nuclei-Engine validiert. Herkunft (Commits) für die Lizenz-Nachverfolgbarkeit erhalten.

Kuratierung, nicht Rohmaterial.

01
Multi-Source, dedupliziert

Mehrere MIT-Repos aggregiert, dedupliziert nach ID und Inhalts-Hash, 1 beste Version pro CVE, keine 4 Duplikate.

02
Auf echtem nuclei getestet

Jede Auslieferung durchläuft `nuclei -validate` auf der Engine, defekte Templates werden entfernt.

03
Sicher in Produktion

Gefährliche oder laute Templates (code, headless, dast, fuzzing, brute-force) werden entfernt, scannen ohne Ausfälle oder Überlastung.

04
Mit KEV + EPSS angereichert

Jedes CVE-Template wird mit CISA KEV (ausgenutzt) und EPSS (Wahrscheinlichkeit) verknüpft, eine täglich neu berechnete Prioritätsschlange. Sonst macht das niemand.

05
Ed25519-signiert

Der Feed ist signiert; Sie prüfen die Integrität vor jedem Scan.

06
MIT-Lizenzen nachverfolgt

Nur permissive Quellen (MIT); Herkunft und Namensnennung im Pack erhalten, MSSP-weitergebbar.

Wie nutze ich es mit nuclei?

Das Pack liefert einen `templates/`-Ordner (das kuratierte Set) und einen `bundles/`-Ordner (KEV Rapid-Response usw.). Führen Sie `nuclei -t templates/ -u https://ziel` aus oder zeigen Sie auf ein Bundle, um nach Priorität zu scannen. Eine `INDEX-priority.csv` sortiert CVEs nach KEV, dann EPSS.

Warum zahlen, wenn Nuclei-Templates kostenlos sind?

Sie zahlen nicht für die Templates, Sie zahlen dafür, nicht triagieren, deduplizieren, testen und priorisieren zu müssen. Der echte Wert ist die täglich neu berechnete Verknüpfung mit CISA KEV und EPSS: Sie gibt es nirgends kostenlos und sie macht aus 86.000 Templates eine nach realer Ausnutzung sortierte Scan-Warteschlange.

Welche Lizenzen, und darf ich weiterverkaufen / MSSP?

Nur permissiv (MIT) lizenzierte Quellen; Repos ohne Lizenz oder mit Copyleft werden ausgeschlossen. Herkunft (Commits) und Namensnennungen bleiben im Pack. Mit Namensnennung an Ihre Kunden weitergebbar.

Bereit, das Wichtige zu scannen?

Jahresabo. Sofort-Schlüssel. Jederzeit kündbar.

349 € / Monat, jährlich abgerechnet 4.188 € zzgl. MwSt.
Testen vor dem Kauf: kostenloses Demo-Paket

Eine Auswahl unserer eigenen Regeln über alle Engines, die wir betreiben (Sigma, YARA, osquery, Velociraptor, Falco, Netzwerk, Policy), jede Erkennung mit ihrem Investigation-Playbook im Standard CACAO 2.0, in Ihr SOAR importierbar. Die Sigma-Regeln sind bereits für 6 SIEMs konvertiert: Splunk, Sentinel, Elastic, QRadar, CrowdStrike und Panther. Ein NIS2-Compliance-Abdeckungsmuster ist enthalten. Ohne KI erzeugt.

Demo-Paket herunterladen .zip

Was dieses Pack nicht abdeckt

Was wir nicht abdecken, sagen wir Ihnen

Niemand erkennt 100%, und ein Feed, der das behauptet, verheizt Ihren Analysten. Was auf der echten Engine nicht kompiliert oder auf sauberem Korpus rauscht, erreicht das Pack nie. Was eine Regel nicht sehen kann, zeigen wir als Lücke, statt es zu übertünchen. Und standardmäßig beobachtet und schlägt der Agent vor, er handelt erst nach menschlicher Freigabe (Human-in-the-Loop). Sie kaufen Signal, nicht Volumen.

Erkennung, die vor dem Auditor standhält

Die Frage lautet nicht mehr nur „erkenne ich?“, sondern „kann ich es beweisen?“. Jedes Abo enthält die Compliance-Schicht, ohne Aufpreis.

Design-Abdeckung, keine Zertifizierung und keine Echtzeitmessung: Sie belegt, dass der Katalog die Anforderung adressiert, Ihr CISO validiert die Compliance.

Erkennungs-Guides

Die Methode hinter dem Pack, in unserem Blog.